حذرت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) من محاولات استغلال نشطة تستهدف ثغرة حرجة في منصة Gitea، تم تصنيفها تحت الرمز CVE-2026-60004 بدرجة خطورة 9.8 وفق مقياس CVSS. الثغرة تسمح بتنفيذ أوامر عشوائية على النظام عبر حساب مستخدم يمتلك صلاحية الكتابة في المستودع.
تفاصيل الثغرة وآلية الاستغلال
الثغرة تكمن في واجهة diffpatch API، حيث يمكن للمهاجم إرسال تصحيح خبيث يؤدي إلى زرع Git hook قابل للتنفيذ داخل المستودع، ومن ثم تشغيل أوامر على النظام. ومع تفعيل التسجيل المفتوح بشكل افتراضي، يستطيع أي زائر إنشاء حساب ومستودع جديد، ما يمنحه صلاحيات الكتابة اللازمة لتنفيذ الهجوم دون الحاجة إلى بيانات اعتماد مسبقة.
حادثة موثقة تكشف الاستغلال
المطور الروسي “أندري” نشر تحليلاً على منصة Habr، أوضح فيه أن خادم Gitea الخاص به تعرض لهجوم استغل الثغرة لنشر حمولة تشبه برمجيات التعدين. اكتشف الأمر بعد تلقي إشعار من مزود الاستضافة HOSTKEY يفيد باستخدام الخادم أكثر من 70% من قدرة المعالج لفترة طويلة، ما أدى إلى تقييد الموارد.
خطوات البرمجية الخبيثة قبل التنفيذ
وفقاً للتحليل، اتبعت البرمجية الخبيثة سلسلة من الإجراءات قبل تشغيل الحمولة:
- مسح متغيرات LD_PRELOAD وLD_LIBRARY_PATH.
- البحث عن العمليات ذات الاستهلاك العالي للمعالج.
- محاولة إيقاف العمليات المنافسة.
- جلب الحمولة المناسبة حسب بنية النظام.
- تنزيلها وتشغيلها ثم حذف الملف لإخفاء الأثر.
أهمية إعدادات التسجيل في الهجوم
أندري أشار إلى أن إعدادات مثل DISABLE_REGISTRATION=false وREGISTER_EMAIL_CONFIRM=false وENABLE_OPENID_SIGNUP=true لعبت دوراً محورياً في تمكين الهجوم، حيث سمحت للمهاجم بإنشاء حساب جديد والحصول على صلاحيات الكتابة بسهولة.
التداعيات والإجراءات المطلوبة
أضافت CISA الثغرة إلى قائمة Known Exploited Vulnerabilities (KEV)، وألزمت الوكالات الفيدرالية الأميركية بتطبيق التحديثات بحلول 28 أغسطس 2026. الإصدار الآمن هو Gitea 1.27.1، حيث تم إصلاح الثغرة بعد اكتشافها من قبل الباحث الأمني Shai Rod (NightRang3r).
كلمات مفتاحية:،، CVE-2026-60004، CISA، التعدين الخبيث، الأمن السيبراني، استغلال الثغرات، Git hook، تسجيل مفتوح، cryptojacking





























